Sophos Endpoint macOS CLI och behörigheter
En automatisk macOS Rollout består av två separata nivåer: Sophos Installer registrerar och installerar valda komponenter. MDM-profilerna godkänner därefter de system- och dataskyddsfunktioner som Apple skyddar. En lyckad Installer innebär därför inte i sig ett fullständigt skydd.
För Rollout med Jamf Pro används Distribuera Sophos Endpoint på macOS via MDM. Den här artikeln fokuserar på CLI Parameters och teknisk kontroll av behörigheter.
Förbered Installer
På macOS Monterey 12.4 och senare får arkivet inte packas upp i Documents, Downloads eller på Desktop. Sophos rekommenderar en mapp i användarens Home.
Efter uppackning finns den körbara Installer i App Bundle. Den integrerade hjälpen och en obevakad installation startas exempelvis så här:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --help
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer --install --quiet
Installer är tenantbunden och behandlas som en konfidentiell Deployment Artifact.
Ange grupp och Tags
Med --devicegroup tilldelas en dator en Central Group eller Subgroup:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--devicegroup "Workstations\Switzerland\Mac"
Blanksteg i Group Path måste escaped korrekt för Shell. Om gruppen inte finns kan Installer skapa den. Efter Rollout kontrolleras ändå att avsedd Policy faktiskt tillämpas.
Tags kan anges flera gånger:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet \
--tag=Country:CH \
--tag=Department:Design \
--tag=VIP
Tags hjälper vid sökning och drift. De ersätter ingen Policy Group så länge Policies inte tilldelas utifrån Tags.
Produkter och Agent Mode
--products accepterar ett blankstegsseparerat produkturval. Dokumenterade värden omfattar bland annat antivirus, intercept, mdr, xdr, deviceEncryption och all.
Fullständigt skydd med Anti-Virus och Intercept X ser exempelvis ut så här:
sudo ./Sophos\ Installer.app/Contents/MacOS/Sophos\ Installer \
--install --quiet --products antivirus intercept
Om endast xdr installeras skapas inget fullständigt malware-skydd. En kompatibel skyddsprodukt från tredje part måste då finnas. XDR-only kräver minst macOS 13 Ventura på Mac-datorer.
Produkter utan licens installeras inte. Efter Rollout kontrolleras Agent Mode dessutom i Central.
Proxy och Message Relay
Följande alternativ finns för en explicit Proxy:
--proxyaddress <URL>
--proxyport <port>
--proxyusername <user>
--proxypassword <password>
Ett Message Relay anges med IP och port 8190:
--messagerelays 192.0.2.10:8190 192.0.2.11:8190
Installer som skapas vid Download känner till de Update Caches och Message Relays som fanns vid den tidpunkten. Efter ändringar i infrastrukturen används en aktuell Installer eller Relay anges uttryckligen via CLI.
Proxy-lösenord får inte sparas permanent i läsbara scripts, MDM-profiler eller Outputs. En Secret-funktion i Deployment Platform är att föredra.
Åsidosätt dator- och domännamn
--computernameoverride och --domainnameoverride påverkar visningen i Sophos Central. Båda alternativen är avsedda för en ny installation.
--computernameoverride CH-ZRH-MAC-042
--domainnameoverride corp.example
Computer Name skickas till Installer utan ytterligare citattecken. En senare ändring kan skapa ett andra enhetsobjekt. Overrides används därför endast med en dokumenterad namnkälla.
--mcsPreferHostname rapporterar användarnamn som domain\username i stället för machine\username. Det kan minska lokala användardubbletter men måste passa identitetsstrategin.
Tenant och Registration Server
--customertoken <UUID> tilldelar installationen till en Central-kund. --mgmtserver <URL> anger MCS Registration Server. Båda värdena hämtas normalt från den tenantbundna Installer och hittas inte på fritt.
Med --bypasstaegisidcheck kan en avvikande Taegis Tenant ID Check kringgås. Det är ett riktat specialfall och ingen standardparameter för varje Rollout. Före användning klargörs varför Tenant IDs inte stämmer.
Styr namn via plist
Alternativt kan Computer Name, Domain och Description anges i följande fil:
/Library/Preferences/com.sophos.mcs-overrides.plist
CLI Overrides har prioritet framför filen. Tillåtna värden är 1 till 256 tecken och får bland annat inte innehålla radbrytningar eller tecknen <, >, &, ', " och /.
Om filen ändras efter installation kan ett nytt enhetsobjekt visas i Central medan det gamla finns kvar. Ändringen läses in genom en omstart eller följande MCS-omstart:
sudo launchctl stop com.sophos.mcs
Säkerhetsbehörigheter i macOS
Beroende på version och installerade komponenter behöver Sophos särskilt:
- godkända System Extensions,
- godkända Network Extensions och Content Filter,
- Full Disk Access,
- behörighet för Notifications,
- behörighet för Web- eller Scan Extensions.
De aktuella profilerna hämtas i Sophos Central före Installer. Egna profiler kontrolleras mot den aktuella Sophos-dokumentationen eftersom Team IDs, Bundle IDs och Payloads kan ändras med komponenterna.
Kontrollera behörigheter
Det lokala Endpoint-gränssnittet visar saknade förutsättningar under About eller i Health Status. Sophos dokumenterar dessutom en Terminal-kontroll och en kontroll för Remote Deployments.
För godkännandet jämförs tre nivåer:
- MDM rapporterar alla profiler som installerade.
- Lokal Agent rapporterar ingen saknad Security Permission.
- Central visar Health, komponenter och Last Active korrekt.
Om statusen förblir dålig distribueras inte blint nya profiler. Fastställ först vilken konkret Extension eller Privacy Permission som saknas.
System Extensions kan verifieras i Terminal:
systemextensionsctl list
En fungerande Sophos-post visar [activated enabled]. Tillstånd som [activated waiting for user], [waiting for approval] eller [blocked] bekräftar ett behörighetsproblem. Särskilt relevanta är Sophos Team ID 2H5GFH3774 och Bundle IDs com.sophos.endpoint.networkextension samt com.sophos.endpoint.scanextension.
Om dialogen Allow saknas trots felaktig status används först Fix It under Endpoint Self Help > Prerequisites. Sophos dokumenterade metod med Finder, Trash, Put Back och omstart används endast för att återutlösa dialogen i just detta tillstånd. Den kräver tillfälligt inaktiverad Tamper Protection och automatiseras inte som en generell behörighetsrutin.
Update-fel på macOS
Saknade behörigheter kan visas som Update- eller Health-problem. Sedan Sophos Endpoint for macOS 2024.4 blir Sophos Updater service health röd om Updater saknar Full Disk Access. Det kan ske redan innan ett Update faktiskt misslyckas. På enheter utan MDM tilldelas behörigheten via Endpoint Self Help > Prerequisites > Allow Full Disk Access; att söka efter Updater manuellt i macOS-inställningarna fungerar inte tillförlitligt.
Vid ett fel används lokala Events, Self Help och SDU. Dessutom kontrolleras MDM Profile Status, System Time, Proxy, Root Certificates och Sophos Domains.